📍 隆重推出 MapLeads:把 Google 地圖、Bing 地圖、Apple 地圖變成你的客戶名單。了解 MapLeads
免費 DMARC 檢查器

DMARC 檢查器

免費 DMARC 記錄檢查器會解析任何網域在 _dmarc 的即時記錄、剖析每個 DMARC 標籤並回報實際生效的政策。一次完成 DMARC 記錄檢查與驗證,無需註冊。

DMARC 檢查器的功能

DMARC 檢查器會解析 DNS 在 _dmarc.yourdomain 提供的 TXT 記錄,並像接收郵件伺服器一樣讀取內容。這不一定是你以為自己發布的 DMARC 記錄——控制台可能會拆分過長的值,而且許多記錄會誤發到網域根目錄。

免費 DMARC 記錄檢查器會解析 v、p、sp、pct、rua、ruf、aspf 與 adkim,再回報接收方實際會如何處理驗證失敗的郵件。因此,它是 DMARC 記錄檢查器與驗證器,而非單純的 TXT 查詢工具。

每次發布記錄或變更政策後,都要執行 DMARC 檢查器。DMARC 可能在無聲無息中失效:除非數週後偽造郵件進入收件匣,否則不會有任何訊息提醒你記錄已無法解析。

DMARC 檢查器會解析的 DMARC 標籤

  • p=(政策)

    政策。DMARC 檢查器會顯示驗證失敗郵件實際生效的處置:none、quarantine 或 reject。

  • sp=(子網域政策)

    子網域政策。未設定時,子網域會繼承 p;DMARC 檢查器會明確顯示繼承後的值。

  • pct=(百分比)

    政策套用至驗證失敗郵件的比例。DMARC 檢查器會將 pct=25 解讀為部分推出,而非全面套用。

  • rua=(彙總報告)

    彙總報告地址。如果 DMARC 記錄使用 p=none 卻未設定 rua,DMARC 檢查器會指出此監控設定不會產生任何報告。

  • ruf=(鑑識報告)

    鑑識報告地址。這是選填項目,而且越來越多接收方會忽略它,因此 DMARC 檢查器只將其視為參考資訊。

  • adkim=(DKIM 對齊)

    DKIM 對齊模式。嚴格模式會使子網域簽章無法對齊,DMARC 檢查器會特別指出這項問題。

  • aspf=(SPF 對齊)

    SPF 對齊模式,可為寬鬆或嚴格。DMARC 檢查器會顯示目前生效的模式。

  • fo=(失敗選項)

    鑑識報告選項。雖然通常不是關鍵設定,DMARC 檢查器仍會完整解析。

解析內容

DMARC 檢查器實際查詢的內容

DMARC 檢查器會解析 DNS 在 _dmarc.yourdomain 提供的 TXT 記錄,並像接收郵件伺服器一樣讀取內容。這不一定是你以為自己發布的記錄,因此應執行 DMARC 檢查器,而不能只相信控制台顯示的內容。

讀取 _dmarc 的即時記錄

DMARC 記錄檢查器會專門查詢 _dmarc 子網域。誤將記錄發布到網域根目錄是最常見的 DMARC 錯誤,而 DMARC 檢查器只需一次查詢就能發現。

DNS 控制台也可能拆分或截斷過長的 TXT 值,因此控制台中看似正確的記錄,解析後可能已損壞。只有即時 DMARC 記錄檢查器能看到接收方實際取得的內容。

解析每個標籤

v、p、sp、pct、rua、ruf、aspf、adkim、fo。DMARC 記錄檢查器與驗證器會回報每個標籤的實際含義,而非只把原始字串照樣顯示。

記錄開頭的標籤順序很重要:v 必須排在第一,p 必須排在第二,否則接收方會完全捨棄該記錄。免費 DMARC 記錄檢查器會優先標示這項錯誤。

回報實際生效的政策

接收方實際會如何處理驗證失敗的郵件,包括 sp 如何改變子網域政策,以及 pct 如何降低受影響的郵件比例。

這才是有用的輸出。原始記錄不難閱讀;真正決定偽造郵件能否通過的,是解析後實際生效的行為。

檢查報告地址

使用 p=none 卻未設定 rua 的 DMARC 記錄不會提供任何資訊。DMARC 檢查器會明確指出這一點,而不是只回報記錄有效便結束。

它也會標示外部報告目的地;接收報告的網域必須發布授權記錄,報告才會實際送達。

檢查結果

如何解讀每項 DMARC 檢查結果

五種結果涵蓋幾乎所有情況,而且每種都有明確的修正方式。

找不到 DMARC 記錄

_dmarc.yourdomain 未發布任何內容。接收方沒有可套用的政策,因此不會檢查 SPF 與 DKIM 結果是否和可見的 From 地址對齊。

產生一筆使用 p=none 並包含 rua 地址的記錄。DMARC 記錄檢查器無法驗證不存在的記錄。

記錄發布在錯誤的主機名稱

發布在網域根目錄的 DMARC 記錄不會生效。記錄必須位於 _dmarc.yourdomain。這是免費 DMARC 記錄檢查器最常發現的錯誤。

請移動記錄、等待 DNS 傳播,再重新執行 DMARC 檢查器。

p=none 但沒有報告地址

技術上有效,實際上卻毫無用處。監控模式若沒有彙總報告的接收地址,你就得不到任何資訊,也永遠無法安全地收緊政策。

請加入 rua,累積幾週資料後再變更 p。

數月停留在 p=none

DMARC 記錄檢查器會判定這筆記錄有效,因為它確實有效。但它也完全沒有採取任何處置:p=none 會指示接收方不採取行動。

請閱讀報告、修正驗證失敗的合法寄件者,再逐步改為 quarantine 與 reject。

標籤格式錯誤或順序不正確

多餘的分號、排在 p 前面的標籤,或未知的標籤名稱。接收方會捨棄無法解析的記錄,因此網域實際上未受保護。

修正 DMARC 記錄檢查器與驗證器指出的項目,並在 DNS 傳播後重新查詢。

執行時機

值得執行 DMARC 檢查器的四個時機

DMARC 可能在無聲無息中失效。除非偽造郵件進入收件匣,否則不會有任何訊息提醒你記錄已無法解析,因此例行執行 DMARC 檢查器勝過出事後才緊急檢查。

  1. 1

    發布後立即檢查

    DNS 傳播與控制台改寫內容,都可能讓你儲存的字串和實際提供的字串不一致。DNS 傳播完成後,請立即執行我們的免費 DMARC 記錄檢查器。

    只要養成這個習慣,就能在多數 DMARC 問題造成影響前及早發現。

  2. 2

    每次變更政策時

    將 none 改為 quarantine、將 quarantine 改為 reject,或提高 pct。每項變更都會即時影響接收方處理郵件的方式。

    使用 DMARC 檢查器確認目前實際提供的政策正是預期設定。

  3. 3

    新增寄件服務供應商時

    新平台若未與 SPF 或 DKIM 對齊,便會立即無法通過 DMARC;若使用執行政策,這代表郵件會遺失。

    請在新來源開始寄信前檢查對齊,而不是事後才處理。

  4. 4

    收到偽造郵件通報時

    如果有人轉寄一封冒充你網域的網路釣魚郵件,第一步就是執行 DMARC 記錄檢查器。

    接著也要驗證自己的收件者名單——請使用 電子郵件驗證器,因為寄件驗證與名單品質管理是同一套寄信流程不可或缺的兩部分。

限制

DMARC 檢查器無法告訴你的事

DMARC 只協調另外兩種記錄,除此之外不會回報其他資訊。

不會驗證 SPF 或 DKIM 本身

DMARC 記錄檢查器只會解析一筆記錄。SPF 記錄是否低於 10 次查詢上限,以及 DKIM 金鑰是否正確發布,都需要分別檢查。

即使 DMARC 政策完美,若底層 SPF 記錄有誤,執行的仍是失敗結果,而非保護。

無法讀取你的彙總報告

DMARC 檢查器會告訴你是否已設定 rua 地址,但不會擷取或解析送達該地址的 XML。

閱讀這些報告才是推出 DMARC 政策時真正需要完成的工作,而且必須使用報告處理器。

無法阻止仿冒網域

DMARC 只保護你的確切網域。即使其他網域只相差一個字元,你發布的任何政策也不會影響它。

這類威脅需要監控,無法只靠一筆 DNS 記錄解決。

不會提供任何收件者資訊

寄件者驗證與收件者驗證是不同問題。DMARC 檢查結果正常,不代表你要寄送的地址確實存在。

請在寄送行銷活動郵件前完成這兩項檢查。

參考資料

規範與相關工具

DMARC 由 IETF 定義,而 DMARC 檢查器旁的其他工具可補足它無法檢查的部分。

RFC 7489 定義 DMARC

IETF 的 RFC 7489 定義 DMARC、其標籤、對齊方式,以及這款 DMARC 記錄檢查器用來驗證的報告格式。

這款免費 DMARC 記錄檢查器回報的每項結果,都能對應到該文件中的規則。

建立或修復記錄

如果 DMARC 檢查器找不到記錄,請使用 DMARC 記錄產生器 建立包含政策、對齊與報告標籤的有效記錄。

在該處產生記錄,再回到這裡使用 DMARC 記錄檢查器驗證。兩款工具都無法單獨發現 DNS 控制台改寫內容的問題。

DMARC 依賴的兩種記錄

DMARC 會讀取 SPF 與 DKIM 結果。以下 SPF 檢查器 可檢查 DMARC 政策最依賴的記錄。

即使 DMARC 記錄檢查結果正常,若底層 SPF 記錄有誤,執行的仍是失敗結果,而非保護。

常見問題

1. DMARC 檢查器可以免費使用嗎?

可以——這是免費的 DMARC 記錄檢查器,無需註冊或建立帳戶。你可以用 DMARC 檢查器檢查任意數量的網域。每次請求都會解析即時 DNS,而非提供快取的 DMARC 判定結果。

2. DMARC 記錄檢查器會回報哪些內容?

解析後的記錄、每個已解析標籤及其實際含義、接收方會套用的政策、sp 如何改變子網域政策、是否已設定 rua,以及任何格式錯誤或順序錯置的標籤。這些功能使它不只是查詢工具,而是真正的 DMARC 記錄檢查器與驗證器。

3. DMARC 檢查器顯示找不到記錄,但我明明已經發布。

記錄幾乎肯定發布在錯誤的主機名稱。DMARC 記錄應位於 _dmarc.yourdomain,而非網域根目錄。這是免費 DMARC 記錄檢查器最常發現的錯誤。請移動記錄、等待 DNS 傳播,再重新執行 DMARC 檢查器。

4. p=none 已經足夠嗎?

只適合作為起點。DMARC 記錄檢查器會判定 p=none 有效,因為它確實有效,但 none 會指示接收方完全不採取行動。請閱讀彙總報告、修正驗證失敗的合法寄件者,再逐步改為 quarantine 與 reject。

5. DMARC 檢查器會讀取我的彙總報告嗎?

不會。DMARC 記錄檢查器只會確認 rua 地址已設定且語法有效。擷取並解析每天送達該地址的 XML 是另一項工作,也是推出 DMARC 政策時真正需要完成的工作。

6. 我的 DMARC 記錄看起來正確,但檢查器不同意。

通常是 DNS 控制台在儲存時拆分或截斷 TXT 值,或多出一個分號。DMARC 檢查器會顯示名稱伺服器實際提供的內容,而這是接收方唯一會看到的字串。請重新發布,並在 DNS 傳播後再次檢查。

DMARC 檢查器

立即執行 DMARC 檢查

免費 DMARC 記錄檢查器,無需註冊。解析即時 DMARC 記錄、剖析每個標籤並查看實際生效的政策。

免費 DMARC 記錄檢查器 · DMARC 檢查器,即時 DNS · 解析每個 DMARC 標籤 · DMARC 檢查器,無需帳戶

99.9%
準確率
Real-time
API 速度
$0.00014
每封郵件
600/mo
永久免費